Chuyển tới nội dung chính

Xác thực

RMS dùng 2 loại tài khoản khác nhau khi gọi API phục vụ 2 mục đích khác nhau:

1. Tài khoản gọi API (Basic Authentication ở header)

Xác thực ứng dụng tích hợp của Partner khi gọi vào RMS API — áp dụng cho mọi request, đặt ở header Authorization:

Authorization: Basic <Base64(username:password)>
Content-Type: application/json; charset=UTF-8
User-Agent: <Partner Application>

username/password ở đây do Partner tự định nghĩa cho ứng dụng tích hợp của mình (không phải tài khoản của người dùng cuối/Thuê bao) — khi tự host Sign Server, khai báo danh sách này trong userlist.xml (xem Cài đặt API tích hợp).

2. Tài khoản ký số từ xa (user_name/pass_word trong body)

Xác thực Thuê bao (người dùng cuối) khi gọi function login — đây là tài khoản ký số từ xa RMS được cấp riêng cho từng Thuê bao khi đăng ký CTS (gửi qua email "Thông báo tài khoản ký số từ xa RMS" — xem Quy trình đăng ký & Cấp CTS qua Portal), khác hoàn toàn với tài khoản gọi API ở mục 1.

Ví dụ request login:

{
"user_name": "<tên đăng nhập tài khoản ký số từ xa của Thuê bao>",
"pass_word": "<mật khẩu tài khoản ký số từ xa của Thuê bao>",
"is_use_request_login": true,
"auth_data": "<auth-data>"
}
cảnh báo

Không sử dụng credential thật (cả tài khoản gọi API lẫn tài khoản ký số từ xa) trong source code, tài liệu, Postman public workspace hoặc log.